Firefox inciampa sulle passwordpubblicato il 28/10/2007 @ 21:04
Il problema si verifica quando, dopo aver memorizzato una coppia username / password su una certa pagina si accede ad un'altra pagina dello stesso dominio in cui siano presenti delle form con nomi identici: Password Manager andrà a completare automaticamente tali campi, rendendo disponibili le proprie credenziali a qualsiasi script Javascript presente nella pagina. Questo tipo di vulnerabilità può diventare particolarmente grave nel caso ci si trovi di fronte a servizi che consentono ai propri utenti la personalizzazione ( con codice ) della propria pagina. In attesa di una patch ufficiale da parte di Mozilla Corporation si può sempre ricorrere ad estensioni come NoScript ( che ci consente di attivare Javascript solo sui siti che riteniamo affidabili ) oppure, in maniera molto più artigianale, si possono memorizzare due coppie di username / password per ogni sito: questo spiazzerà Password Manager, che nell'indecisione non effettuerà l'autocompletamento dei form. Per verificare la presenza della vulnerabilità nel vostro browser potete ricorrere alla demo messa a disposizione da Heise Online. Iceweasel 2.0.0.4-0etch1 e 2.0.0.5-0etch1 su Debian Etch risultano vulnerabili. [ via Linux.com ] |







Commenti